Der Angreifer nutzt geerbtes Vertrauen oder Zugriff über einen Lebenszyklus aus — etwa indem eine Komponente vor der Auslieferung verändert, ein Anbieter kompromittiert oder Lieferantenzugriff nach dem Deployment missbraucht wird.
Der Angriff kann Hardware, Firmware, Software, gehostete Dienste, Maintainer, Distributoren oder Build- und Signiersysteme betreffen. Der Schaden kann alle oder ausgewählte Empfänger erreichen. Die Untersuchung muss feststellen, wo die Manipulation erfolgte, was die Vertrauensgrenze überschritt und welche nachgelagerten Produkte, Konten, Daten oder Organisationen betroffen waren.
Wichtigste Punkte
AngriffspfadeManipulierte Abhängigkeiten, Quell- oder Build-Umgebungen, signierte Artefakte, Updates, Hardware, Dienstleister-Systeme, Supportkanäle und privilegierte Lieferantenanbindungen können nachgelagerte Wirkung tragen.
AbgrenzungProvenance, Signaturen, Release-Aufzeichnungen, Lieferantenzugriff, Deployment-Historie, Netzwerk- und Identitätsaktivität sowie verifizierte Versionen über betroffene Empfänger hinweg vergleichen.
ReaktionMit Lieferanten und Kunden koordinieren, wesentliche Abläufe schützen, exponiertes Vertrauen und Zugriff widerrufen, unsichere Verteilung stoppen, verifiziertes Wiederherstellungsmaterial bereitstellen und die ursprüngliche Kompromittierung beheben.
Wichtige EinschränkungEine Lieferantenpanne, eine verwundbare Abhängigkeit, ein Drittausfall oder ein unsicheres Produkt ist nicht automatisch ein Supply-Chain-Angriff. Beweise müssen zeigen, dass ein Angreifer die Lieferbeziehung, den Lebenszyklus, das Deliverable oder den geerbten Zugriff als Angriffspfad oder Mittel nachgelagerter Wirkung genutzt hat.